In , implementazione del protocollo NTP, utilizzata per la sincronizzazione dell'ora esatta in diverse distribuzioni Linux, vulnerabilità (), che consente di sovrascrivere qualsiasi file nel sistema avendo accesso a un utente non privilegiato locale chrony. La vulnerabilità può essere sfruttata solo tramite l'utente chrony, il che ne riduce il pericolo. Tuttavia, il problema compromette il livello di isolamento in chrony e potrebbe essere utilizzato nel caso venga scoperta un'altra vulnerabilità nel codice eseguito dopo il ripristino dei privilegi.
La vulnerabilità è causata dalla creazione insicura del file pid, che veniva creato in un momento in cui chrony non aveva ancora ripristinato i privilegi ed era eseguito con i diritti di root. Inoltre, la directory /run/chrony, in cui viene scritto il file pid, è stata creata con i diritti 0750 tramite systemd-tmpfiles o al momento dell'avvio di chronyd legato all'utente e al gruppo "chrony". Pertanto, con accesso all'utente chrony, è possibile sostituire il file pid /run/chrony/chronyd.pid con un link simbolico. Il link simbolico può puntare a qualsiasi file di sistema, che verrà sovrascritto al momento dell'avvio di chronyd.
root# systemctl stop chronyd.service
root# sudo -u chrony /bin/bash
chrony$ cd /run/chrony
chrony$ ln -s /etc/shadow chronyd.pid
chrony$ exit
root# /usr/sbin/chronyd -n
^C
# вместо содержимого /etc/shadow будет сохранён идентификатор процесса chronyd
root# cat /etc/shadow
15287
Vulnerabilità in rilascio . Aggiornamenti dei pacchetti contenenti la correzione della vulnerabilità sono disponibili per . Durante la preparazione dell'aggiornamento per , e .
SUSE e openSUSE, il problema , poiché il link simbolico per chrony viene creato direttamente nella directory /run, senza l'uso di sottodirectory aggiuntive.
Fonte: opennet.ru
